Importieren von privaten OpenPGP-Schlüsseln in Proton Mail
- Lesen
- 13 Min.
- Kategorie
- Verschlüsselung und Schlüssel
Proton Mail ermöglicht es dir, deine vorhandenen privaten OpenPGP-Schlüssel (oder geheimen Schlüssel) in sein verschlüsseltes Ökosystem zu importieren. Auf diese Weise kannst du diese Schlüssel weiterhin verwenden, um deine E-Mails zu signieren und zu entschlüsseln.
Die Schlüssel, die du importierst, müssen aus Sicherheits- und Kompatibilitätsgründen den Mindestanforderungen von Proton entsprechen.
Wenn dein Schlüssel unsere Mindestanforderungen erfüllt, solltest du ihn direkt importieren können.
Wenn dein Schlüssel unsere Mindestanforderungen nicht erfüllt, siehst du nach dem Hochladen einen Fehlerbildschirm. Dieser Fehlerbildschirm erklärt, warum der Schlüssel abgelehnt wurde. Wir stellen Anleitungen bereit, mit denen du deinen Schlüssel anpassen kannst, damit du ihn importieren kannst.
- Wie du deinen OpenPGP-Schlüssel in Proton Mail importieren kannst
- So änderst du deinen OpenPGP-Schlüssel
So importierst du deinen OpenPGP-Schlüssel in Proton Mail
- Melde dich in der Proton Mail-Web-App bei deinem Proton-Konto an
- Klicken Sie auf Einstellungen → Alle Einstellungen → Verschlüsselung und Schlüssel → Verschlüsselungsschlüssel der E-Mail.
- Wählen Sie die E-Mail-Adresse aus, die mit dem betreffenden Schlüssel verknüpft ist, klicken Sie auf das Dropdown-Menü Schlüssel erzeugen und klicken Sie auf Schlüssel importieren.

Das war’s! Sie können jetzt Ihre privaten OpenPGP-Schlüssel in Proton Mail verwenden.
So änderst du deinen OpenPGP-Schlüssel
Wenn deine Schlüssel unsere Anforderungen nicht erfüllen, kannst du sie nicht importieren.
Wir gehen auf die häufigsten Szenarien ein, in denen dein Schlüssel abgelehnt werden könnte, und erklären dir, wie du das Problem beheben kannst.
Bevor du beginnst
Wenn Sie Ihre privaten OpenPGP-Schlüssel ändern müssen, um sie zu Proton Mail hochzuladen, gibt es zwei Schritte, die Sie vor dem Beginn durchführen müssen:
- GnuPG herunterladen und einrichten sowie Ihre Schlüssel importieren
- Erstellen Sie eine Sicherung Ihrer OpenPGP-Schlüssel, bevor Sie diese ändern
GnuPG einrichten und Ihre Schlüssel importieren
Wir verwenden das Tool GnuPG (GNU Privacy Guard) in dieser Anleitung, um die privaten Schlüssel zu ändern, die wir importieren möchten.
Wenn GnuPG nicht bei Ihnen installiert ist, gehen Sie zu https://gnupg.org/download/(neues Fenster) um die App für Ihr Gerät zu finden.
Wenn der Schlüssel, den Sie in Proton Mail importieren möchten, noch nicht in GnuPG importiert wurde, müssen Sie dies mit folgendem Befehl tun:
gpg --import
Die meisten der folgenden Vorgänge basieren auf interaktiven Befehlen, die auf
gpg --edit-key
GnuPG-Dokumentation gelesen(neues Fenster).
Wichtig: Erstellen Sie eine Sicherung der Schlüssel, bevor diese geändert werden
Falls der private Schlüssel, den Sie importieren möchten, neben Proton für Weitere Anwendungen verwendet wird, stellen Sie sicher, dass Sie eine Sicherung von jedem Schlüssel erstellen, bevor Sie ihn ändern.
Wenn Sie Ihren privaten Schlüssel bereits an GnuPG importieren haben, können Sie dies mit folgendem Befehl tun:
gpg --armor --export-secret-keys > backup-key.asc
Später können Sie den ursprünglichen Schlüssel mit folgendem Befehl wieder importieren:
gpg --import backup-key.asc
Gründe, warum Ihr privater Schlüssel Ablehnen wurde
- Ihr Schlüssel hat ein Ablauf Datum
- Ihr Schlüssel hat die falsche Identität
- Ihr Schlüssel hat keinen Verschlüsselungs-Subkey
- Ihr Schlüssel verwendet nicht unterstützte Algorithmen
Ihr Schlüssel hat ein Ablaufdatum

Was das bedeutet
OpenPGP-Schlüssel (und Subkeys) können Ablaufdaten haben, nach denen alle OpenPGP-kompatiblen Bibliotheken sie ablehnen würden.
Um sicherzustellen, dass Sie Ihre E-Mails auf Proton Mail jederzeit mit diesem OpenPGP-Schlüssel erhalten können, verlangen wir, dass für alle importierten Schlüssel kein Ablaufdatum festgelegt ist.
Wenn Sie versuchen, einen Schlüssel mit einem Ablaufdatum zu importieren, wird er abgelehnt.
Wie Sie dies beheben können
- Öffnen Sie GnuPG und überprüfen Sie durch Ausführen des folgenden Befehls, ob für den Schlüssel ein Ablaufdatum festgelegt ist:
gpg --list-keys
wobei die “Benutzer-ID” die mit dem Schlüssel verknüpfte E-Mail-Adresse ist.
Die Ausgabe, die Sie sehen, wird in etwa so aussehen:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20] |
Hier können wir sehen, dass sowohl für den Primärschlüssel als auch für den Verschlüsselungs-Unterschlüssel ein Ablaufdatum auf den 2024-09-20 festgelegt ist.
Um ihn in Proton Mail zu importieren, müssen wir den Schlüssel bearbeiten, sodass er kein Ablaufdatum hat.
2. Um den Schlüssel zu bearbeiten, führen Sie den Befehl aus:
gpg --edit-key
GnuPG wechselt in einen interaktiven Modus. Sie müssen jeden Unterschlüssel durchgehen und deren Ablaufdatum bearbeiten. Sie können Unterschlüssel mit dem folgenden Befehl auswählen:
Schlüssel
und lege dann das Ablaufdatum mit dem Befehl auf Niemals fest:
expire 0
3. Speichern mit dem Befehl:
Speichern
Für den Schlüssel im obigen Beispiel sieht das gesamte Transkript wie folgt aus:
$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save |
4. Überprüfe deine Schlüssel mithilfe des Befehls auf Ablaufdaten:
gpg --list-keys
Die Ausgabe, die du siehst, sollte in etwa so aussehen:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-09-21 [E] |
Wie du sehen kannst, sind die Abschnitte, in denen die Ablaufdaten aufgeführt waren, jetzt leer.
5. Wir können den Schlüssel jetzt mit dem folgenden Befehl aus GnuPG exportieren:
gpg --armor --export-secret-keys > exported-key.asc
6. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren
Dein Schlüssel hat die falsche Identität oder mehrere Identitäten

Was das bedeutet
OpenPGP-Schlüssel können mit einer oder mehreren Benutzer-Identitäten verknüpft werden, die eine bestimmte E-Mail-Adresse haben.
In einigen Proton-Diensten wird diese Identität verwendet, um einen Schlüssel für eine bestimmte Adresse zu suchen.
Um sicherzustellen, dass Ihr Schlüssel mit der beabsichtigten Adresse verknüpft ist und um zu vermeiden, dass er mit der falschen Adresse verknüpft wird, verlangt Proton, dass alle importierten Schlüssel eine einzige Benutzer-ID enthalten, die dieselbe E-Mail-Adresse verwendet wie das Proton-Konto, in das der Schlüssel importiert wird.
Wenn Sie mehrere Proton Mail-Adressen haben, stellen Sie sicher, dass Sie den richtigen Schlüssel für die richtige Adresse importieren.

Dieser Fehler kann auch auftreten, wenn die Adresse mehrere Benutzer-Identitäten hat (von denen eine mit der Proton Mail-Adresse verknüpft sein könnte, für die Sie den Schlüssel importieren). In diesem Szenario verlangt Proton, dass die anderen Identitäten entfernt werden, da Proton nicht bestätigen kann, dass ein Schlüssel vom Inhaber einer Adresse erstellt wurde, wenn es sich um eine externe Adresse handelt (eine Nicht-Proton Mail-Adresse)
Wie Sie dies beheben können
- Öffnen Sie GnuPG und überprüfen Sie, welche Identitäten mit Ihrem Schlüssel verknüpft sind. Sie können Ihren Schlüssel mithilfe des Fingerabdrucks auswählen, der im Dialogfenster zum Importieren zu finden ist. Sie können darauf zugreifen, indem Sie den folgenden Befehl ausführen:
gpg --list-keys
Die Ausgabe, die Sie sehen, wird in etwa so aussehen:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Einige Identität sub rsa3072 2022-10-11 [E] |
Hier können wir sehen, dass der Schlüssel eine Benutzer-Identität hat, die mit einer E-Mail-Adresse verknüpft ist, die nicht von Proton verwaltet wird.
2. Bearbeiten Sie den Schlüssel durch Ausführen des Befehls:
gpg --edit-key
Erstellen Sie dann eine neue Benutzer-Identität mit dem Befehl:
adduid
Geben Sie den Namen und die E-Mail-Adresse an (die E-Mail-Adresse muss die Proton Mail-Adresse sein, an die Sie den Schlüssel importieren).
Jetzt hat Ihr Schlüssel wahrscheinlich mehrere Identitäten. Um fortzufahren, müssen Sie die entfernen, die nicht mit Ihrer Proton Mail-Adresse verknüpft sind.
3. Wähle die weiteren Benutzeridentitäten aus, die du entfernen möchtest, mit dem Befehl:
uid
Lösche die mit dem Befehl:
deluid
4. Speichere die Änderungen mit dem Befehl:
Speichern
Für den Schlüssel im obigen Beispiel sieht das gesamte Transkript wie folgt aus:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidReal name: Import testEmail address: key.import.test@example.proton.meComment:...Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? Osec rsa3072/9B838C4A93779A09 created: 2022-10-11 expires: never usage: SC trust: ultimate validity: ultimatessb rsa3072/07FE974BC493DC08 created: 2022-10-11 expires: never usage: E [ultimate] (1) Some identity [ unknown] (2). Import test gpg> uid 1...gpg> deluidReally remove this user ID? (y/N) y...gpg> save |
5. Überprüfen Sie die Benutzeridentitäten Ihrer Schlüssel mit dem Befehl:
gpg --list-keys
Die Ausgabe, die du siehst, sollte in etwa so aussehen:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
Wie du sehen kannst, hat der Schlüssel nur eine einzige Benutzeridentität, die damit verknüpft ist, und diese Identität ist mit einer einzigen Proton Mail-Adresse verbunden.
6. Exportiere den Schlüssel aus GnuPG mit dem Befehl:
gpg --armor --export-secret-keys > exported-key.asc
7. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren
Dein Schlüssel hat keinen Verschlüsselungssubkey

Was das bedeutet
Damit Proton Mail-Benutzer verschlüsselte E-Mails empfangen können, setzen Proton-Dienste voraus, dass jeder Adressenschlüssel Daten verschlüsseln kann. Deshalb erfordern wir, dass importierte Schlüssel mindestens einen Unterschlüssel enthalten, der eine Verschlüsselung durchführen kann (einige Unterschlüssel können nur für Signaturen verwendet werden).
Wie Sie dies beheben können
- Öffnen Sie GnuPG und überprüfen Sie die Unterschlüssel des Schlüssels, den Sie importieren möchten, indem Sie den folgenden Befehl ausführen:
gpg --list-keys
Die Ausgabe, die du siehst, sollte in etwa so aussehen:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide |
In diesem Beispiel hat der Schlüssel nur einen Unterschlüssel, der über Signatur- und Zertifizierungsfunktionen verfügt (markiert mit [SC]). Es gibt keinen Unterschlüssel, der über Funktionen zur Verschlüsselung verfügt (was mit [E] markiert wäre).
2. Wählen Sie den Schlüssel zum Bearbeiten mit dem folgenden Befehl aus:
gpg --edit-key
Fügen Sie mit dem folgenden Befehl einen neuen Unterschlüssel hinzu:
addkey
Wähle einen Verschlüsselungsalgorithmus aus. Proton unterstützt nur RSA (nur Verschlüsselung) oder ECC (nur Verschlüsselung).
Wähle für RSA-Subkeys eine Größe aus. Proton erfordert mindestens 2048 Bit.
Wähle ein Ablaufdatum aus. Proton erfordert, dass es 0 ist (kein Ablaufdatum).
3. Bestätige den neuen Subkey und speichere dann die Änderungen mit dem Befehl:
Speichern
Das gesamte Transkript sollte ungefähr so aussehen:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyBitte wähle aus, welche Art von Schlüssel du möchtest: (3) DSA (nur signieren) (4) RSA (nur signieren) (5) Elgamal (nur verschlüsseln) (6) RSA (nur verschlüsseln) (14) Vorhandener Schlüssel von KarteDeine Auswahl? 6RSA-Schlüssel können zwischen 1024 und 4096 Bit lang sein.Welche Schlüssellänge möchtest du? (3072)Angeforderte Schlüssellänge ist 3072 BitBitte gib an, wie lange der Schlüssel gültig sein soll. 0 = Schlüssel läuft nicht ab = Schlüssel läuft in n Tagen ab w = Schlüssel läuft in n Wochen ab m = Schlüssel läuft in n Monaten ab y = Schlüssel läuft in n Jahren abSchlüssel ist gültig für? (0) 0Schlüssel läuft überhaupt nicht abIst das korrekt? (j/N) jWirklich erstellen? (j/N) jgpg> save |
4. Überprüfe die Benutzeridentitäten deiner Schlüssel mit dem Befehl:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Schlüssel importieren sub rsa3072 2022-10-11 [E] |
Wie Sie sehen können, verfügt der Schlüssel jetzt über einen Unterschlüssel mit Verschlüsselung.
5. Exportieren Sie den Schlüssel mit dem Befehl aus GnuPG:
gpg --armor --export-secret-keys > exported-key.asc
6. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren
Ihr Schlüssel verwendet nicht unterstützte Algorithmen

Was das bedeutet
OpenPGP-Schlüssel können viele verschiedene kryptografische Algorithmen unterstützen, von denen einige von Proton nicht als sicher genug erachtet werden, um Ihre E-Mails zu schützen
Proton lehnt Schlüssel ab, die schwache oder veraltete Algorithmen verwenden, um zu vermeiden, dass die Sicherheit anderer Benutzer zurückgestuft wird, und um sicherzustellen, dass empfangene Nachrichten von Proton Mail-Benutzern entschlüsselt werden können
Die folgenden asymmetrischen Algorithmen werden von Proton nicht unterstützt:
- RSA mit Schlüsseln kleiner als 2048 Bit
- ElGamal
- ECC-Schlüssel mit anderen Kurven als x25519 und NIST P-256, P-384 oder P-521
- DSA
Wir verlangen außerdem, dass importierte Schlüssel Support für AES-256 als symmetrische Verschlüsselung, SHA-256 als Hash-Funktion und ZLIB als Komprimierungsfunktion signalisieren.
Wie du das beheben kannst
- Überprüfe mit folgendem Befehl, welche Algorithmen von jedem Schlüssel verwendet werden:
gpg --list-keys
Es wird eine Ausgabe wie die folgende erscheinen:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [ablaufen: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Schlüssel importieren ssb elg2048 2022-09-21 [E] [ablaufen: 2024-09-20] |
Hier ist der Primärschlüssel (markiert mit der SC(neues Fenster) -Fähigkeit) ein DSA-Schlüssel und der Verschlüsselungs-Unterschlüssel ist ein ElGamal-Schlüssel.
Wenn Ihr Primärschlüssel (derjenige mit der Zertifizierungsfähigkeit) einen veralteten oder schwachen Algorithmus verwendet, können Sie den Schlüssel nicht importieren.
2a. Sie können einen neuen Schlüssel direkt in den Kontoeinstellungen der Proton Mail Web-App erzeugen oder mit GnuPG unter Verwendung des Befehls:
gpg --generate-key
2b. Wenn Ihr Primärschlüssel einen unterstützten Algorithmus verwendet, aber einer der Unterschlüssel einen veralteten oder schwachen Algorithmus verwendet, können Sie diesen Unterschlüssel entfernen (und bei Bedarf neue erzeugen) mit dem Befehl:
gpg --edit-key
Wähle den Subkey aus, der einen nicht unterstützten Algorithmus verwendet, mit dem Befehl:
key
wobei n der Index des Subkeys ist (wie in der Eingabeaufforderung angezeigt)
Lösche ihn dann mit dem Befehl:
delkey
Wenn du keinen Verschlüsselungs-Subkey mehr hast, kannst du einen neuen mit dem Befehl erzeugen:
addkey
3. Bestätige die Änderungen mit dem Befehl:
Speichern
Das gesamte Protokoll sollte in etwa so aussehen:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: SC Vertrauen: ultimate Gültigkeit: ultimatessb elg2048/CEB2A2B7DB363D99 Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: E[ultimate] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: SC Vertrauen: ultimate Gültigkeit: ultimatessb rsa2048/E910A70D5E1E5FC8 Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: E [ultimate] (1). teststes gpg> Speichern |
4. Exportiere den Schlüssel aus GnuPG mit dem Befehl:
gpg --armor --export-secret-keys > exported-key.asc
5. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren